Назад | Подробная информация о практическом занятии
Проект_3.2/2_«План защиты персональных данных и реагирования на инциденты»

Проект_3.2/2_«План защиты персональных данных и реагирования на инциденты»

Практические задания
Занятие Занятие 3.2.1. Понятия общедоступной информации и информации ограниченного доступа

Задания

Исходная ситуация: В условной организации персональные данные хранятся в кадровой системе, сетевых папках, электронных таблицах и бумажных делах. Часть работников имеет избыточный доступ, а порядок фиксации и расследования инцидентов не установлен.

Задание

• Составить перечень категорий персональных данных и мест их обработки или хранения.

• Определить цели обработки и группы работников, которым доступ необходим по служебным обязанностям.

• Разработать матрицу доступа по ролям и информационным ресурсам.

• Предложить организационные меры защиты при создании, передаче, копировании и хранении документов.

• Разработать алгоритм действий при утрате носителя, ошибочной отправке, несанкционированном копировании или раскрытии сведений.

• Подготовить форму первичного сообщения об инциденте и план служебного расследования.

• Определить порядок ограничения последствий, сохранения доказательств и профилактики повторного нарушения.

• Подготовить краткую памятку для работников о безопасной работе с персональными данными.

Ожидаемые результаты

• сформированы карта персональных данных и ролевая матрица доступа;

• определены организационные меры защиты данных и документов;

• разработан порядок документирования и реагирования на инциденты.

Этапы выполнения

1. Инвентаризация данных и мест обработки.

2. Анализ доступа и рисков.

3. Разработка матрицы доступа.

4. Проектирование мер защиты.

5. Разработка порядка реагирования и форм документов.

6. Подготовка памятки и защита проекта.

Итоговые материалы проекта

• карта обработки персональных данных;

• матрица разграничения доступа;

• план организационных мер защиты;

• алгоритм реагирования на инцидент;

• форма сообщения и план расследования;

• памятка для работников;

• презентация проекта.

Методическое примечание: В проекте следует использовать только вымышленные персональные данные. Удаление файла или ограничение доступа после нарушения не заменяет документирование и расследование инцидента.

Повторить тему

Конфиденциальное делопроизводство и защищенный электронный документооборот
Информационное право